Regla de Oro: «Nunca borres una cuenta de correo o Google Drive sin antes haber transferido la propiedad de todos sus documentos a una cuenta institucional central.» Seguir este paso previene 90% de los problemas.
Fase 1: Inventario de Cuentas y Accesos (5 minutos)
Antes de hacer nada, identifica qué tiene acceso esta persona:
Checklist: ¿A qué cuentas tiene acceso?
- Correo corporativo (
@tuorganizacion.org) - Google Drive / Google Workspace
- Microsoft Teams / OneDrive
- Redes sociales (Instagram, Facebook, LinkedIn)
- Plataformas bancarias o de pagos (Mercado Pago, PayPal, Stripe)
- Sistema de gestión de beneficiarios o CRM
- Hosting, dominio o proveedor de email
- Zoom, Slack, plataformas de videoconferencia
- Herramientas de diseño (Canva, Adobe)
- Acceso remoto o VPN de oficina
Fase 2: Transferencia de Propiedad de Archivos en la Nube (10 minutos)
Esta es la fase crítica. Si no la haces, pierdes archivos. Los pasos dependen de la plataforma:
Si usa Google Drive / Google Workspace:
- Abre Google Drive como administrador de la organización.
- Busca todas las carpetas y documentos propiedad de esta persona (Búsqueda avanzada:
owner:email@persona.org). - Selecciona todo, haz clic derecho → «Cambiar propietario».
- Ingresa la dirección de correo de la cuenta central (ej.,
archivos-centrales@tuorganizacion.org). - Confirma. Ahora la organización es propietaria, no la persona.
Si usa OneDrive / Microsoft 365:
- En el Centro de Administración de Microsoft 365, ve a «Usuarios».
- Busca al usuario que se retira.
- En la sección «OneDrive», haz clic en «Iniciar transferencia de datos».
- Asigna la propiedad a otro usuario de la organización.
- Microsoft 365 transferirá automáticamente el OneDrive después de 30 días de inactividad.
Documentos creados en cuentas personales:
Acción urgente: Si la persona creó documentos importantes en su cuenta personal (gmail.com), solicita que comparta la carpeta con acceso de administrador a tu cuenta institucional ANTES de que cierre su acceso. Idealmente, transferir propiedad. Si se niega o no responde, documentar el incidente por si hay auditoría.
Fase 3: Exportación y Resguardo del Buzón de Correo (5 minutos)
Si esta persona manejaba un correo corporativo nombre@tuorganizacion.org, probablemente hay emails importantes que serán necesarios después (correspondencia con donantes, contratos, registros de transacciones).
¿Cómo exportar el buzón?
- En Google Workspace: Administrador → Usuarios → Selecciona la persona → Descargar datos (incluye Gmail en formato PST o MBOX).
- En Microsoft 365: Centro de Cumplimiento → Ediscovery → Nueva búsqueda → Exportar los emails del usuario a archivo PST.
- Guardar el archivo en una carpeta de archivo central:
2026_Personal_Salidas/[Nombre]/Correo_Exportado.pst.
Fase 4: Rotación de Claves Compartidas en el Gestor de Contraseñas (5 minutos)
Si usas Bitwarden u otro gestor, esta persona tenía acceso a contraseñas compartidas. Acciones:
Pasos de desvinculación en Bitwarden
- Abre Bitwarden como administrador → Ir a «Organization» → «Members».
- Busca a la persona → Haz clic en las tres líneas → «Remove from Organization».
- Cambiar inmediatamente todas las contraseñas de colecciones a las que tenía acceso.
- Ejemplo: Si tenía acceso a «Finanzas y Bancos», cambiar las contraseñas de bancos, plataformas de pagos, etc.
⚠️ Advertencia Crítica: No basta con revocar el acceso a Bitwarden. Las contraseñas antiguas siguen siendo válidas. Cambiar cada una es obligatorio.
Fase 5: Revocación de Accesos y Cierre de Sesiones Activas (5 minutos)
Ahora desvincula a la persona de todas las plataformas:
Accesos administrativos:
- Google Workspace: Administrador → Usuarios → Nombre → Desactivar usuario (no borrar; permite reactivarlo si lo necesitas). Revocar tokens de acceso.
- Microsoft 365: Centro de Administración → Usuarios → Desactivar licencia (los datos quedan resguardados por 30 días).
- AWS, Heroku, o servidores en la nube: Revocar claves de API y SSH públicas.
Redes sociales:
- Ir a Instagram, Facebook, LinkedIn como administrador de la página.
- Ir a «Roles de administrador» o «Personas con acceso».
- Remover al usuario.
- Cambiar la contraseña de la cuenta si accedía desde su dispositivo personal.
Dispositivos personales (BYOD — Bring Your Own Device):
- Si la persona usaba su teléfono/laptop personal para acceder a correo corporativo o archivos, solicitar que desinstale todas las apps de la organización.
- Revocar certificados o perfiles MDM (Mobile Device Management) si tu organización los usa.
- Limpiar accesos guardados en navegadores de dispositivos personales.
Checklist Completo de Salida (Descargable)
Expande e imprime este checklist
CHECKLIST DE SALIDA: [NOMBRE] — [FECHA]
Fase 1: Inventario (5 min)
- Listar todas las cuentas y accesos de la persona
Fase 2: Transferencia de Archivos (10 min)
- Transferir propiedad de Google Drive a cuenta central
- Transferir propiedad de OneDrive/SharePoint
- Exportar documentos personales compartidos
Fase 3: Correo (5 min)
- Exportar buzón de correo a archivo PST
- Guardar en carpeta de archivo central
Fase 4: Contraseñas (5 min)
- Revocar acceso en Bitwarden/gestor de contraseñas
- Cambiar todas las contraseñas compartidas
Fase 5: Revocación Completa (5 min)
- Desactivar usuario en Google Workspace / Microsoft 365
- Remover de redes sociales (Instagram, Facebook)
- Revocar acceso a Zoom, Slack, plataformas
- Revocar acceso remoto/VPN
- Solicitar desinstalación de apps en dispositivo personal
- Cambiar contraseñas de administrador (si corresponde)
Post-Salida
- Documentar fecha, hora y persona responsable de ejecutar este checklist
- Guardar archivo de auditoría (quién hizo qué, cuándo)
Matriz de Rol: Qué Traspasar Según la Posición
| Rol | Cuentas Críticas | Acción Urgente |
|---|---|---|
| Dirección/Coordinación | Cuentas bancarias, dominios, hosting, firma digital | Transferir propiedad del dominio y hosting 48h antes de la salida |
| Operación / Proyectos | Expedientes activos, contactos de beneficiarios, carpetas de proyecto | Exportar expedientes abiertos a carpeta central antes de cerrar acceso |
| Comunicación / Redes | Instagram, Facebook, LinkedIn, email corporativo de difusión | Cambiar contraseña y asignar a nuevo administrador |
| Voluntariado Temporal | Accesos a bases de datos, dispositivos personales con VPN/email | Revocar acceso remoto inmediatamente; auditoría de datos descargados |